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(57) Abstract: The invention relates to a method for protecting against manipulation of a controller for at least one motor vehicle 
component, whereby the controller (1) comprises at least one microcomputer (M-C) and at least one memory component (2, 3). At 
least one of the memory components (2, 3) is a reversible fixed value memory (3 ), characterised in that data is stored in the reversible 
fixed value memory (3), which is encoded by means of an encoding method and the key used in the encoding method comprises at 
least one part of at least one original component-specific code (ID) for at least one of the components (^C)C, 2, 3) of the controller. 
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Verdflentlicht: Tjur Erklarimg der Zweibuchstaben-Codes und der anderen Ab- 

— ohne imemauonalen Recherclienbericht undenieutzu ver- kiirzungen wird auf die Erklarungen ("Guidance Notes on Co- 
offendichen nach Erhalt des Benefits des and Abbreviations ") am Anfang Jeder reguldren Ausgabe der 

PCT-Gazetie verwiesen. 



(57) Zusammcnfassung: Die Erfindung betrifFt ein Verfahren zum Schutz vor Manipulation eines Sleuergerats Fiir mindestens eine 

Kfz-Komponente, wobei das Steuergerat (1) zumindest einen Microrechner (jjC) und mindestens einen Speicherbaustein (2, 3) um- 
fasst, wobei zumindest einer der Speicherbausteine (2, 3) einen reversiblen Festwertspeicher (3) darstelll, dadurch gekennzeichnet, 
dass in den reversiblen Festwertspeicher (3) Daten abgelegt werden, die durch ein Verschlusselungs verfahren verschlusselt worden 
sind, und der in dem Verschlusselungs verfahren verwendete Schliissel zumindest einen Teil mindestens einer ursprunglichen bau- 
steinspezifischen Kennung (ID) mindestens eines der Bausteine {/jC, 2, 3) des Steuergerats umfasst. 
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Verfahren zum Schutz vor Manipuiationen an einem Steuergerat fiir 
mindestens eine Kfz-Komponente und Steuergerat 

Beschreibung 

Die vorliegende Erflndung betrifft ein Verfahren zum Schutz vor Manlpulatio- 
nen an einem Steuergerat fur mindestens eine Kfz-Komponente und ein 
Steuergerat, in dem dieses Verfahren realisiert ist. 

In Kraftfahrzeugen werden heutzutage zur Steuerung einzelner Kfz- 
Komponenten Steuergerate verwendet, wie beispielsweise das Motorsteuer- 
gerat oder das GetriebesteuergerSt. Die zum Betrleb von solchen Steuerge- 
raten erforderlichen Infomiationen, wIe beispielsweise Programme und Da- 
ten, werden verschlusselt oder unverschlusselt in Speicherbausteinen 
(EzpROIVl, Flash und dergleichen) abgelegt. Das Verschlusselungsverfahren 
ist dabei unabhangig von einer festen Hardware-Komblnation von Baustei- 
nen und in der Regel in einem wiederbeschreibbaren Speichermedium ab- 
gelegt. 

Der Nachtell solcher Steuergerate und der verwendeten Programme besteht 
darin, dass einzelne Speicherbausteine ausgetauscht werden konnen, bzw. 
die Daten auf den Speicherbausteinen uber eine DIagnoseschnlttstelle oder 
iiber direkten Zugriff auf den Speicherbaustein uberschrieben werden k6n- 
nen. Der Austausch eines Speicherbausteins oder das Oberschreiben der 
auf diesem Speicherbaustein gespeioherten Daten und Programme kann, 
dazu fuhren, dass die Kfz-Komponente mit anderen Kenndaten arbeitet. Dies 
wird beispielsweise bei dem sogenannten Chip-Tuning durchgefCihrt, bei dem 
Speicherbausteine, die dem Motorsteuergerat zugeordnet sind, ausgetauscht 
bzw. die auf diesen Speicherbausteinen gespeicherten Programme und Da- 
ten, wie Kenndaten, geandert werden. Dadurch kann beispielsweise eine 
Erhohung der Leistung oder des Drehmoments des Motors erzielt werden, 
Wird diese Manipulation durchgefuhrt ohne die weiteren Kfz-Komponenten, 
wie zum Beispiel Turbolader, OIkuhler oder Bremsen anzupassen, so kann 
es zu Schaden an diesen Kfz-Komponenten und sicherheitskritischen Zu- 
-standen-kommen— 
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Aufgabe der vorliegenden Erfindung ist es daher, ein Verfahren zum Schutz 
vor Manipulation an einem Steuergerat zu schaffen, bei dem ein Austausch 
eines Speicherbausteins und die Anderung der Daten auf dem Speiclierbau- 
stein niclit moglich ist, ohne die Funktionsfahigkeit des Steuergerats zu be- 
einfiussen oder zumindest die Veranderung zu diagnostizieren und diese ggf. 
zur Anzeige zu bringen. 

Der Erfindung liegt die Erkenntnis zugrunde, dass diese Aufgabe gelost wer- 
den kahn, indem eine Verschlusselung der Daten, die auf efnem Speicher- 
baustein abgelegt sind, verwendet wird, die ausschlieBlich von dem dem 
Speicherbaustein ursprungllch zugeordneten Microrechner entschlusselt 
werden kann. 

Die Aufgabe wird daher gelost durch ein Verfahren zum Schutz vpr Manipu- 
lation eines Steuergerats fiir mindestens eine Kfz-Komponente, wobel das 
Steuergerat zumindest einen Microrechner und mindestens einen Speiclier- 
baustein umfasst, wobei zumindest einer der Speicherbausteine einen rever- 
siblen Festwertspeicher darstellt, dadurch gekennzeichnet, dass, in den re- 
versiblen Festwertspeicher Daten abgelegt werden, die durch ein Verschlus- 
selungsverfahren verschlusselt worden sind, und der In dem Verschlusse- 
lungsverfahren verwendete SchlCissel zumindest einen Teil mindestens einer 
ursprungllchen bausteinspezifischen Kennung mindestens eines der Bau- 
steine des Steuergerats umfasst. 

Durch das Integrieren zumindest eines Tells der speziflschen Kennung min- 
destens einer der urspmnglich in dem Steuergerat eingesetzen Baustelne 
des Steuerger&ts kann eine sinnvolle Entschlusselung nur von dem Micro- 
rechner aus erfolgen, der ursprunglich dem Speicherbaustein zugeordnet 
war. Ein Austauschen des reverslblen Speicherbausteins, der beisplelswelse 
ein EEPROM darstellen kann, mit den dazugehdrigen Daten ist daher nicht 
moglich. 

Vorzugsweise stellt die Kennung, die in dem Schlussel zum Entschlussein 
der Daten, die auf dem Festwertspeicher gespeichert sind, venA/endet wird, 
eine Kennung des Microrechners dar. Vorzugsweise ist diese Kennung die 
Identifikationsnummer, die bei der Hersteilung des Microrechners vergeben 
und in diesem abgelegt wird. 
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Zusatzlich oder alternativ kann die Kennung aber auch eine Kennung eines 
weiteren Speicherbausteins des Steuergerats darstellen. So kann beispiels- 
weise die Identifikationsnummer eines mit dem Microrechner verbundenen 
Oder in diesem integrierten Flash-Speichers als Kennung dienen. Dadurch 
wird der Austausch einzelner Bauteile des Steuergerats noch weiter er- 
schwert. 

Um das Ausiesen des Schlussels, der zumindest teiiweise die ursprunglichen 
Kennungen zunnindest eines Teils der Bausteine des Steuergerats umfasst, 
zu vermeiden, kann der Schlussel in dem RAM des Microrechners abgelegt 
werden. Diese Ausfuhrungsform ist Insbesondere dann zu bevorzugen, wenn 
bei jeder Inbetriebnahme des Steuergerats der Schlussel zum Entschlussein 
der in dem reversiblen Festspeiclier verschlusselt abgeiegten Daten neu er- 
zeugt werden soil. Dieses Erzeugen des Schlussels gewahrt eine zusatzliche 
SIcherheit gegen den Austausch einzelner Komponenten des Steuergerats. 

Vorzugsweise wird zur Erzeugung eines Schlussels zum Entschlussein von 
Daten auf einem reversiblen Festwertspeicher aus einem lesegeschutzten, 
nur einmalig beschreibbaren (one-time-programmable) OTP-Bereich des 
Microrechners mindestens ein Teil einer Kennung mindestens eines der 
Bausteine des Steuergerats ausgelesen. 

Die Erfindung wird im Folgenden anhand der beiliegenden Zeichnungen, die 
sich auf mogliche Ausfiihrungsbeispiele der Erfindung beziehen, beschrie- 
ben. Es zeigen: 

Figur 1 und 1a: FIuBdiagramme, die den Verlauf des erfindungsgemaBen 
Verfahrens schematlsch wiedergeben; 

Figur 2: eine schematlsche Blockdarstellung einer Ausfuhrungsform eines 
Steuergerats zum Ausfuhren des erfindungsgemaBen Verfahrens; und 

Figur 3: eine schematlsche Blockdarstellung einer weiteren Ausfuhrungsform 
eines Steuergerats zum Ausfuhren des erfindungsgemaBen Verfahrens. 

In Figur 1 ist der Abiauf des erfindungsgemaBen Verfahrens schematisch in 
einem FluBdiagramm angedeutet und wird im folgenden eriautert. 



wo 2004/027586 




PCT/EP2003/008022 



Bei der ersten Inbetriebnahme eines Steuergerats werden die Daten, die in 
dem E^PROM, das dem Microrechner zugeordnet ist, oder in diesem integ- 
riert ist, abgelegt sind, ausgelesen. Parallel oder zeitlich versetzt werden 
Kennungen, wie beispielsweise die Identifikationsnummern des Microrech- 
ners oder weiterer Speicherbausteine, ausgelesen und aus dlesen ein 
Schlussel gebildet. Mittels dieses Schlussels werden dann die aus dem 
E^PROM ausgelesenen Daten verschlusselt und in dieser verschlusselten 
Form in dem E^PROM wieder abgelegt. Im AnschluB daran werden, sobald 
der Microcomputer auf die Daten des E^PROMs zugreift, diese Daten durch 
den ursprunglich gebildeten Schlussel entschlusselt. Dadurch kann das 
Steuergerat mit den in dem E^PROM gespeicherten Daten, beispielsweise 
Adaptionswerte und Anpassungswerte bei einem Motorsteuergerat, 
vorschriftsgemaS funktionieren. 

Bel einer weiteren Betatigung und jeder danach folgenden Betatigung des 
Steuergerats werden erneut zumindest ein Teil der Kennungen zumindest 
eines Bausteins des Steuergerats, wie beispielsweise des MIcrorechners, 
ausgelesen und ein Schlussel aus diesen Kennungen oder einem Teil dieser 
Kennungen erzeugt. Erfolgt im Anschluss daran ein Zugriff auf die in dem 
E^PROM abgelegten Daten, die mittels des ursprunglichen Schlussels ver- 
schlusselt wurden, so werden bei Identitat der dem Microrechner zugeord- 
neten Speicherbausteine und des E^PROMS die verschlusselten Daten 
durch den neu erneut erzeugten Schlussel entschlusselt und konnen in dem 
Microrechner zur Steuerung der zugeordneten Kfz-Komponente verwendet 
werden- Wurde hlngegen einer der Bausteine ausgetauscht, so stimmt der 
von dem Microrechner erzeugte Schlussel zum Entschlussein nicht mit der 
Verschlusselung uberein und auf die auf dem E^PROM abgelegten Daten 
kann nicht korrekt zugegriffen werden. 

Weltere Ausfuhrungsformen des erfindungsgemaBen Verfahrens werden 
unter Bezugnahme auf die Figuren 2 und 3 beschrieben. 

In Figur 2 ist eine Ausfiihrungsform eines Steuergerats dargestellt. Der Auf- 
bau von Steuergeraten, wie beispielsweise Motorsteuergeraten, ist hinlang- 
lich aus dem Stand der Technik bekannt, so dass hierauf nur insoweit einge- 
gangen wird, wie dies fur das Verstandnis der Erfindung erforderlich ist. Das 
Steuergerat 1 umfasst in der dargestellten Ausfiihrungsform einen Micro- 
-e0mputer-^Gr^inen>Flash-Speieher-2-und-einen-EEPR0M-(E2PR0M)^^ 
Flash-Speicher 2 und der EspROM 3 weisen jeweils einen OTP-Bereich 21, 
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31 auf. Diese sind vorzugsweise nicht lesegeschutzt ausgestaltet. Auch in 
dem jjC ist ein OTP-Bereich 1 1 vorgesehen. 

Die Speicherbausteine Flash 2, E^PROIVl 3 sind in der dargestellten AusfQh- 
rungsform mit bausteinindividuellen Identifikationsnummern ID versehen. 
Diese werden in der Regel beim Hersteller des Bausteins geschrleben und in 
den OTP-Bereich 21 , 31 der einzelnen Bausteine abgelegt. 

Im Herstellungsprozess des Steuergerats werden bei der Erstinbetriebnahme 
des Steuergerats von dem MIcrorechner jjC die ID's der einzelnen Speicher- 
bausteine 2, 3 ausgelesen und in einen einmalig beschreibbaren OTP- 
Bereich 1 1 des fjC abgelegt. Ab diesem Zeltpunkt ist die Funktion des Steu- 
ergerats 1 nur in Verblndung mit den dem //C belcannten ID's der externen 
Speicherbausteine 2, 3 mdglich. 

Bei jeder weiteren Inbetriebnahme des Steuergerats 1 wird von dem pC die 
ID aller mit diesem verbundenen Speicherbausteine 2, 3 erneut ausgelesen. 
In einer Vergleichseinheit konnen dann diese aktuellen ID's mit den ur- 
sprunglichen Kennungen, die in dem OTP-Bereich 1 1 des pC abgelegt sind, 
verglichen werden. Wird bei diesem Vergleich festgestellt, dass eine der ID's 
nicht mit einer der ursprunglichen ID's ubereinstimmt, so wird das Steuerge- 
rat an seiner Funktion gehindert oder zumindest die Veranderung diagnosti- 
zlert und diese ggf. zur Anzeige gebracht. 

Der Code zum Betreiben des Steuergerats ist In einen Master-Code (MC) 
und einen Sub-Code (SC) unterteilt. Der Mastercode MC enthalt elementare, 
essentielle Funktionalitaten zum Betrieb des Steuergerats, z.B. das Pro- 
gramm zur Signalerzeugung fur an das Steuergerat angeschlossene Aktua- 
toren (nicht dargestellt) oder das Programm fur die Berechnung der Stellgro- 
Ben und Stellwerte. Der Mastercode MC kann weiterhin Daten umfassen. In 
dem Sub-Code SC sind weitere Programme und Daten enthalten. Das Steu- 
ergerat ist nur funktionsfahig unter Verwendung beider Codes MC und SC. In 
der dargestellten Ausfuhrungsform ist der Sub-Code SC in einem wiederbe- 
schreibbaren Bereich des Flash-Speichers 2 enthalten. Der Master-Code MC 
ist in einem OTP-Bereich 1 1 des Microrechners jjC enthalten. Der Master- 
Code ist vorzugsweise gegen Auslesen uber Kontaktierung geschutzt. Dies 
kann beispielsweise physikalisch durch Durchlegieren einer Transistorstre- 
.eke-oder-sehattungsteehniseh-erzielt-werden-Der-Sub-Gode-SG-kann-im-Se- 
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gesatz zu dem Master-Code MC modifiziert beziehungsweise uberschrieben 
werden. Dies eriaubt ein Updaten des Subcodes oder ein Reprogrammieren. 

Der fjC weist weiterhin eine Identifikationsnummer //C-ID auf. Auch diese ist 
in einem lesegeschijtzten OTP-Bereich des /jC abgelegt. In dem EspROIVl 
sind weitere Daten fiir den Betrieb des Steuergerats in einem wiederbe- 
schreibbaren Bereich abgelegt. Diese Daten konnen beispielsweise Adapti- 
onswerte sowie Leerlaufdrehzahlen sein. 

Belm Initialisleren des Steuergerats lernt der Microrechner /jC die in dem 
OTP-Bereich 21, 31 der Speicherbausteine 2. 3 abgelegten und dadurch 
nicht verSnderbaren Identlfikationsnummern an und legt diese in einem OTP- 
Bereich des l^icrorechners //C, der optional auch lesegeschutzt ausgestaltet 
sein kann, ab. 

Von diesem Zeitpunkt an sind dem Microrechner ijC die mit diesem verbun- 
denen Speicherbausteine 2, 3 Ober ihre ID bekannt. 

Zusatzlich konnen die in dem l\/1icrorechner abgelegten ID'S der Speicher- 
bausteine auch zur Verschlusselung von Daten oder Programmen dienen. 
So konnen die auf dem E^PROM abgelegten Daten beispielsweise durch ein 
symmetrisches Verschlusselungsverfahren codiert werden, in dem der 
Schlussel zumindest einen Teil der ID zumindest eines der Speicherbaustei- 
ne 2, 3 umfasst. Bel einem Motorsteuergerat konnen in dem E^PROM bei- 
spielsweise Kennfelder, wie , Lernwerte, Fertigungsdaten und Anpassungs- 
werte, gespeichert sein. Zur Verschlusselung sind grundsatzlich alle symmet- 
rischen VerschlQsselungsverfahren geeignet, die die Einbeziehung eines 
steuergerateindividuellen Kennzeichnens erlauben. Vorzugsweise werden 
die Daten des EzpROM durch einen Schlussel verschlOsselt, der zusatzlich 
Oder alternativ zu der ID der externen Speicherbausteine die ID des Micro- 
rechners //C umfasst. Hierdurch wird eine steuergerateindividuelle Ver- 
schlusselung erzielt, die ein Austauschen des E^PROMs oder ein Uber- 
schreiben der darauf gespeicherten Daten unmoglich macht bzw. den Be- 
trieb des Steuergerats nach einer solchen Manipulation verhindert. Der 
Schlussel wird vorzugsweise in dem RAM-Speicher des Microrechners //C 
abgelegt. Dadurch wird der Schlussel bet jedem Hochlaufen des Steuerge- 
rats unter Einbeziehung eines steuergeratelndividuellen Kennzeichens (z.B. 
— der-ID-des-)yG-und-gegebenenfalls-d&r-ID-s-der-Speiel=ieFbausteine)-gebildet— 
und ist somit steuergeratelndividuell. 
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Weiterhin kann der Subcode SC auf dem Flash-Speicher 2 ganz oder teil- 
weise verschliisselt abgelegt sein. Auch fur diese Verschliisselung kann die 
ID der einzelnen Spelcherbausteine oder des Microrechners bzw. ein Teil 
dieser ID in den Schliissel integriert werden. Die Entschlusselung der Daten 
in dem Sub-Code wird durch den Master-Code durchgefuhrt. Da dieser in 
einem lesegeschutzten Bereich des Microrechners abgelegt ist, kann ein 
Auslesen des Programms und damit eine Ven/lelfaltigung der Software ver- 
hindert werden. 

Die Oberwachung des Sub-Codes gegeniiber Manipulation, die durch den 
//C im Master-Code sichergestellt wird, kann auch uber andere Verfahren als 
die VerschlQsselung erfolgen. So konnen zusatzlich oder altemativ linea- 
re/CRC-Checksumnnenbildung oder Hash-Wertbildung venn/endet werden. 
Zur Erkennung einer vorgenommenen Manipulation der Daten und gegebe- 
nenfalls Teile des Subcodes werden z.B. uber ausgewahlte Bereiche lineare 
Checksummen gebildet und das Ergebnis verschlusselt als Fingerprint in den 
Sub-Code eingebracht. Der Mastercode berechnet im Steuergeratebetrieb, 
beispielswelse bei einem Signal an Klemme 15, uber den gleichen vordefi- 
nierten Bereich den Vergleichswert (z.B. lineare Checksumme) und pruft die- 
sen gegen den entschlusselten im Sub-Code verschlusselt abgelegten Refe- 
renzwert. Die Art der Manipulationserkennung kann beliebig gewahit werden. 

Nach der Erkennung einer Manipulation werden vom Master-Code MaBnah- 
men eingeleitet, die gegebenenfalls zum Steuergerateausfall fuhren. 

In Figur 3 Ist eine weitere Ausfuhrungsfomfi des erfindungsgemaBen Steuer- 
gerats gezeigt. Bei dieser Ausfuhrungsform sind die Speicherbausteine 2 
und 3 in den MIcrorechner ijC integriert. Der fjO weist hierbei einen embed- 
ded Flash-Speicher auf, wobei der E^PROM emuliert wird. Diese Ausgestal- 
tung des Steuergerats weist zwar den Vorteil auf, dass ein Austausch der 
Speicherbausteine zuverlassig verhindert werden kann, allerdings sind die 
Daten bei der Emulation des E^PROM nur blockweise iiberschreibbar. 

Das Verfahren zum Schutz gegen Manipulation erfolgt bei diesem Steuerge- 
rat mit internem Speicher im wesentlichen wie das oben fur Steuergerate mit 
externen Speichern beschriebene. Auch hierbei konnen insbesondere die 
-Daten-des-E2PR0M-^ersehlusselt-abgelegt-werden-und-dorch-einen-Schicis-- 

sel, der zumindest eine Individuelle Kennung des Steuergerats, wie die //C- 
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ID und/oder die Flash-ID umfasst, entschlusselt werden. Ebenso konnen die 
in dem Subcode, der in dem Flash-Speicher des //C abgelegt ist, enthaltenen 
verschlusselten Daten Oder Fingerprints durch den Mastercode entschlusselt 
werden. Auch hierbei wird vorzugsweise eine steuergerateindividuelie Ken- 
nung in denn Schlussel integriert. 

Die Erflndung ist nicht auf die dargestellten Ausfuhrungsformen beschrankt. 
So kann als Kennurig der einzelnen Speicherbausteine beispielsweise das 
Herstellungsdatum des Steuergerats in Betracht kommen. Hierdurch kann 
eine Manipulation wahrend der Garantiezeit verhindert werden. 

Das Steuergerat kann Im Sinne dieser Erflndung beispielsweise ein Mo- 
torstetiergerat, ein Getriebesteuergerat Oder auch ein Kombiinstrument dar- 
stelien. 

Mit einem erfindungsgemaBen Verfahren und dem erfindungsgemaiBen 
Steuergerat konnen gegenuber herkonDmlichen Steuergeraten eine groBe 
Anzahl von Vortellen erzielt werden. 

Mit dem erfindungsgemaBen Steuergerat kann auf zuverlassige Weise ein 
Austausch einzelner oder mehrerer Bausteine verhindert werden, da durch 
einen solchen Austausch die Funktion des Steuergerats verhindert werden 
kann. Das Auslesen eines fur die Funktion der Steuerung zwingend erforder- 
lichen Teils des Programms bzw. der Daten Ist nicht moglich, wenn dieser 
Teil in dem lesegeschutzten OTP-Bereich abgelegt Ist Damit kann eine Ver- 
vlelfaltigung der Software verhindert werden. Auch Ist der Zugriff auf vertrau- 
liche Daten uber die Kontaktierung des Bausteins nicht moglich, wenn diese 
in dem lesegeschutzten OTP-Bereich des //C abgelegt sind. Besonders si- 
cher kann das Steuergerat vor Manipulationen geschutzt werden, indem es 
nur In der Kombination von Master- und Sub-Code iauffahig ist. Eine Veran- 
derung des im reprogrammlerbaren, gegebenenfalls externen Speicher, z.B. 
Flash, abgelegten Sub-Codes fuhrt ohne eine Anpassung des Mastercodes 
zu einem Steuergerateausfall. Weiterhin konnen Daten, die beispielsweise 
auf einem E^PROM abgelegt sind, steuergerateindividuell verschlusselt wer- 
den. Auch die Entschlusselung solcher Daten kann von einer Kennung des 
Steuergerats abhangig gemacht werden. Zusatzliche Sicherheit kann da- 
durch geschaffen werden, dass die Ver- und Entschlusselung von dem \/er' 
— bund-der-einzelnen-Bausteine-mi^den-denrrTre-bekarrrrt^ 
macht wird. 
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Zusammenfassend kann also festgestellt werden, dass durch die gewahlte 
Verschlusselung der Daten des E^PROMS die IVIanlpulation von Steuerge- 
raten, wie beispielsweise Chip-Tuning bei l\/lotorsteuergeraten zuverlassig 
vermieden werden kann. 
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Patentanspriiche 

1 . Verfahren zum Schutz vor Manipulation eines Steuergerats fur min- 
destens eine Kfz-Komponente, wobel das Steuergerat (1) zumindest 
einen Microrechner {pC) und mindestens einen Speicherbaustein (2, 
3) umfasst, wobel zumindest einer der Speicherbaustelne (2, 3) einen 
reversiblen Festwertspelcher (3) darstellt, dadurch gekennzeichnet, 
dass in den reversiblen Festwertspelcher (3) Daten abgelegt werden, 
die durch ein Versdiliisselungsverfahren verschlusselt worden sind, 
und der In dem Verschlusselungsverfahren venwendete Schlussel zu- 
mindest einen Teil mindestens einer ursprungliclien bausteinspezifi- 
schen Kennung (ID) mindestens eines der Bausteine {/jC, 2, 3) des 
Steuergerats umfasst. 

2. Verfahren nach Anspruch 1, dadurch gekennzeichnet, dass die Ken- 
nung eine Kennung des Microrechners Oc/C) darstellt. 

3. Verfahren nach Anspruch 1 Oder 2, dadurch gekennzeichnet, dass die 
Kennung eine Kennung eines weiteren Speicheilsaustelns (3) dar- 
stellt. 

4. Verfahren nach einem der Anspruche 1 bis 3, dadurch gekennzeich- 
net, dass der Schlussel in dem RAM des Microrechners (jjC) abgelegt 
wird. 

5. Verfahren nach einem der Anspruche 1 bis 4, dadurch gekennzeich- 
net, dass zur Erzeugung eines Schlussels zum Verschlussein von 
Daten auf einem reversiblen Festwertspelcher (3) aus einem lesege- 
schiitzten OTP-Bereich (11) des Microrechners mindestens ein Teil 
einer Kennung (ID) mindestens eines der Bausteine (a/C, 2, 3) des 
Steuergerats (1) ausgelesen wird. 

6. Verfahren nach einem der Anspruche 1 bis 5, dadurch gekennzeich- 
net, dass bei jeder Inbetriebnahme des Steuergerats (1) ein Schlussel 
ztim—Entsehlusseln—derHn-dem— reversiblen— FestspeichBTS--(5)-'ver^ 

schlusselt abgelegten Daten neu erzeugt wird. 
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7. Steuergerat, in dem ein Verfahren nach einem der Anspruche 1 bis 6 
realisiert ist. 
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Erstinbetriebnahme des Steuergerates 



z 



Auslesen der Daten des E^PROM 



Auslesen der ID's 



Speichem der ID's in jj.C 



Erzeugen eines Schliissels 



Verschlusselung der Daten des E-PROM 



Ablegen der verschliisselten Daten in E^PROM 



Zugriff auf E-PROM durch |iC 



I 



Entschlflsselung der Daten durch erzeugten Schlussel 



FIG. 1 
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Weitere Inbetriebnahme des Steuergerates 
AuslesenderlD's 



Erzeugen eines Schliissels 




Zugriff auf verschlusselte Daten in E^PROM durch p.C 

Entschlusselung der Daten durch erzeugten Schlussel 



FIG. la 




FIG. 2 
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FIG. 3 
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